Back to Blog

แบ็คดอร์ลินุกซ์ปลอมตัวเป็นเครื่องมืออีเมลเพื่อหลบเลี่ยงการตรวจจับในเกาหลีใต้และไต้หวัน

แบ็คดอร์ลินุกซ์มุ่งเป้าโทรคมนาคมเกาหลีใต้และไต้หวัน ปลอมแปลงตัวเป็นบริการอีเมลเพื่อหลบเลี่ยงการตรวจจับจากระบบรักษาความปลอดภัย

Sales
1 min read
แบ็คดอร์ลินุกซ์ปลอมตัวเป็นเครื่องมืออีเมลเพื่อหลบเลี่ยงการตรวจจับในเกาหลีใต้และไต้หวัน

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์เปิดเผยการตรวจพบแบ็คดอร์บนระบบลินุกซ์ที่มุ่งเป้าไปยังอุปกรณ์โทรคมนาคมและเครือข่ายในประเทศเกาหลีใต้และไต้หวัน โดยมัลแวร์เหล่านี้มีการปลอมแปลงการรับส่งข้อมูลให้ดูเหมือนเป็นบริการอีเมลและกระบวนการที่ถูกต้องตามปกติ เพื่อซ่อนตัวและหลบเลี่ยงการตรวจจับจากระบบรักษาความปลอดภัย

การโจมตีในลักษณะนี้แสดงให้เห็นถึงความซับซ้อนของผู้ไม่หวังดีที่มีความเข้าใจในระบบลินุกซ์เป็นอย่างดี และเลือกใช้วิธีการที่ทำให้การตรวจสอบทำได้ยากลำบากมากยิ่งขึ้น


ลักษณะของแบ็คดอร์ที่พบ


แบ็คดอร์ที่ถูกค้นพบมีการออกแบบมาเพื่อทำงานบนระบบปฏิบัติการลินุกซ์ โดยเฉพาะอย่างยิ่งในส่วนของเซิร์ฟเวอร์และอุปกรณ์เครือข่ายที่ใช้ในภาคโทรคมนาคม มัลแวร์เหล่านี้จะทำการปลอมแปลงตัวเองให้ดูเหมือนเป็นบริการอีเมลที่ถูกต้อง ทำให้ผู้ดูแลระบบอาจไม่สามารถแยกแยะได้ง่ายว่าเป็นการทำงานที่ผิดปกติ

นอกจากนี้ยังมีการปลอมแปลงชื่อกระบวนการทำงานให้ดูคล้ายกับโปรเซสที่ถูกใช้งานทั่วไปในระบบ ทำให้ยากต่อการสังเกตเห็นความผิดปกติผ่านเครื่องมือมอนิเตอร์มาตรฐาน


เทคนิคการหลบเลี่ยงการตรวจจับ


ผู้ไม่หวังดีใช้กลยุทธ์ในการตั้งชื่อมัลแวร์ให้ตรงกับชื่อของคอมโพเนนต์ในระบบปฏิบัติการหรือกระบวนการทำงานที่ถูกต้อง เพื่อเป็นมาตรการในการหลบเลี่ยงการป้องกัน การยืมชื่อของไบนารีที่มีอยู่จริงทำให้การตรวจสอบผ่านรายชื่อโปรเซสทำได้ยากลำบากมากยิ่งขึ้น

เทคนิคนี้อาศัยความจริงที่ว่าผู้ดูแลระบบมักจะตรวจสอบเฉพาะชื่อกระบวนการที่ดูผิดปกติเท่านั้น หากชื่อดูคล้ายกับของจริงมากพอมัลแวร์ก็จะสามารถทำงานได้อย่างเงียบๆ โดยไม่ถูกสังเกต


กลุ่มเป้าหมายและพื้นที่กิจกรรม


การโจมตีมุ่งเน้นไปที่อุปกรณ์ในภาคโทรคมนาคมและเครือข่ายในสองประเทศหลัก ได้แก่ เกาหลีใต้และไต้หวัน ซึ่งเป็นภูมิภาคที่มีโครงสร้างพื้นฐานด้านเทคโนโลยีที่สำคัญ การเลือกเป้าหมายในลักษณะนี้บ่งชี้ว่าผู้ไม่หวังดีอาจมีเป้าหมายในการเข้าถึงข้อมูลหรือทรัพยากรที่มีความสำคัญเชิงยุทธศาสตร์

อุปกรณ์เครือข่ายและโทรคมนาคมมักมีระบบรักษาความปลอดภัยที่แตกต่างจากคอมพิวเตอร์ทั่วไป ทำให้การตรวจจับมัลแวร์ทำได้ยากกว่า และเมื่อผู้ไม่หวังดีสามารถเข้าถึงอุปกรณ์เหล่านี้ได้แล้วอาจส่งผลกระทบในวงกว้าง


ความท้าทายในการป้องกัน


การที่มัลแวร์สามารถปลอมตัวเป็นบริการอีเมลและกระบวนการที่ถูกต้องทำให้การป้องกันเป็นไปได้ยากลำบาก เครื่องมือรักษาความปลอดภัยแบบดั้งเดิมที่อาศัยการจดจำชื่อหรือลายเซ็นอาจไม่สามารถตรวจจับการโจมตีในลักษณะนี้ได้อย่างมีประสิทธิภาพ

องค์กรที่มีโครงสร้างพื้นฐานในเกาหลีใต้และไต้หวันควรเพิ่มความเข้มงวดในการตรวจสอบการทำงานของระบบลินุกซ์ โดยเฉพาะอย่างยิ่งในส่วนของอุปกรณ์โทรคมนาคมและเครือข่ายที่อาจตกเป็นเป้าหมาย


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th